Kein Klick nötig: Plug-and-Pwn-Angriff kapert Windows-Systeme per USB
Zwei Sicherheitsforscher haben auf der Hackerkonferenz Defcon 34 einen Angriffsvektor namens Plug and Pwn vorgestellt(öffnet im neuen Fenster), mit dem sich Windows-Systeme vollständig kompromittieren lassen. Dafür reicht es aus, bestimmte Plug-and-Play-fähige USB-Geräte an ein Zielsystem anzuschließen. Der Angriff soll auch ohne physischen Zugriff über eine RDP-Session ausführbar sein. Eine Nutzerinteraktion ist nicht erforderlich.
Wie die Forscher auf einer Informationsseite(öffnet im neuen Fenster) schildern, kann ein Angreifer Plug and Pwn ausnutzen, um auf einem Zielsystem eigenen Code mit Systemrechten zur Ausführung zu bringen. Dafür werden vorab nicht nur keinerlei Adminrechte benötigt, sondern es muss auch kein Nutzer angemeldet sein oder etwas anklicken.
"Jedes Mal, wenn ein USB-Gerät an einen Windows-Rechner angeschlossen wird, kann das Betriebssystem im Hintergrund ein Paket von Microsoft herunterladen und den Code des Herstellers als NT AUTHORITY\SYSTEM ausführen", erklären die Forscher. Diesen Ablauf, der der Installation zusätzlicher Software für Plug-and-Play-Geräte dient, nutzt der Plug-and-Pwn-Angriff aus, um an eine Shell mit Systemrechten zu gelangen.
Per Plug and Play zur System-Shell
Die beiden Forscher Alejandro Hernando und Borja Martinez demonstrieren den etwa fünf Minuten dauernden Angriff auf ihrer Website unter anderem am Beispiel zweier emulierter USB-Geräte der Hersteller Sierra und Sony. "Wir verbinden Sicherheitslücken verschiedener Hersteller mit geringem Schweregrad (manche Anbieter betrachten sie gar nicht als Sicherheitslücken), so dass sie zusammen weitreichendere Auswirkungen haben", heißt es.
Das Sierra-Gerät dient zunächst dazu, über eine uneingeschränkte Named Pipe den Standard-DNS-Server des anvisierten Windows-Systems zu ändern. Danach wird das Sony-Gerät verbunden, woraufhin das System über HTTP für den Betrieb erforderliche Softwarekomponenten von einem Server des Herstellers nachlädt.
Da der Angreifer aber den zuvor gesetzten DNS-Server unter seiner Kontrolle hat, kann er die Anfrage umleiten und dem System an dieser Stelle manipulierte Software unterschieben. In ihrem Beispiel nutzten die Forscher dies aus, um im System32-Verzeichnis eine eigene DLL-Datei zu platzieren. Anschließend verbanden sie wieder das Sierra-Gerät, woraufhin das System die DLL lud und eine Shell mit Systemrechten öffnete.
Eingriff in die Registry schützt
Der Umstand, dass die beiden USB-Geräte in dem genannten Beispiel nur emuliert wurden, zeigt bereits, dass für den Angriff nicht unbedingt ein physischer Zugriff erforderlich ist. Tatsächlich soll er je nach Konfiguration auch über Remotedesktopverbindungen funktionieren. Ein Angreifer kann in diesem Fall lokal an seinem eigenen PC angeschlossene USB-Geräte an den jeweiligen RDP-Server durchleiten.
Angaben zu möglichen Patches oder anderen Maßnahmen zum Schutz vor Plug and Pwn machen die Entdecker auf ihrer Seite nicht. Wie der Sicherheitsforscher Will Dormann aber auf Mastodon schildert(öffnet im neuen Fenster), basiert der Angriff auf sogenannten Co-Installern, welche sich durch einen Eintrag in der Windows-Registry (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer\DisableCoInstallers = 1) blockieren lassen.
Ein ähnlicher Angriff wurde schon 2021 in Verbindung mit der Peripherie-Konfigurationssoftware Razer Synapse bekannt(öffnet im neuen Fenster). Auch damals konnten Angreifer durch das Anschließen einer Razer-Maus oder -Tastatur eigenen Code mit Systemrechten zur Ausführung bringen. Ursache war eine Sicherheitslücke in der Konfigurationssoftware, die Razer kurz darauf schloss.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


